Cooler3D
Ладно, похоже, что все выполненные действия оказались тщетны. Выполню бекап состояния, попробую откатиться до самого старого бэкапа, возможно - там проблема еще не наблюдалась. Если не поможет, сброшу до заводских, подниму с нуля. Вы... Пытались. Еще раз спасибо уже на этом. Я пошел за бубном, буду готовиться к обряду.
Яссдэд
А STP моста? Я его переводил в RSTP режим.
Мост не при делах, потому что л2тп не участвует в нём.
Яссдэд
Яссдэд
Я хз, но пока я вижу у вас «некорректный» фильтр, который слабо понимаю как вообще работает.
Яссдэд
Чисто поржать можно первым правилом всунуть input accept и проверить.
Яссдэд
В нате вроде всё норм.
Яссдэд
Стоп.
Яссдэд
NAT правила
Правило №3
Яссдэд
Откуда у вас делается редирект на эти порты?
Яссдэд
Ото всюду, что имеет протокол удп?
Cooler3D
Так, я загрузился из бекапа трехлетней давности, сейчас посмотрю - что там осталось. Могу откатиться обратно для выяснения и ответа на ваш вопрос.
Cooler3D
Я откатился слишком далеко, роутер почти голый. Сейчас вернусь и выясню.
Яссдэд
Параллельно я бы рекомендовал вам изучить работу фаера микрота и тщательно переработать фильтр, потому что фактически он у вас ничего не фильтрует. Если кратко, то всё, что не запрещено, то разрешено. Т.е., если после всех акцептов у вас нет безусловного дропа, все пакеты уйдут в акцепт.
Дм
С добрым утром всех. Может кто подскажет вариант решения. Тестировал bgp-VPLS, все прекрасно поднимается и работает на обычном bridge. Но есть конфиг на роутер с Vlan, и соответственно на bridge включён "vlan Filtering" Как мне завернуть определённый vlan в сеть созданную bgp-VPLS? Если создаю обычный VPLS, то он даёт возможность это сделать(как любой другой интерфейс), а как быть с динамическим bgp-VPLS?
Cooler3D
Откуда у вас делается редирект на эти порты?
По задумке, отовсюду, так я перехватываю DNS запросы - идущие не на роутер, и принудительно отправляю их на DNS Antizapret. Тот, в свою очередь, в зависимости от того - есть ли искомый адрес среди заблокированных РКН, либо направляет к сайту напрямую, либо через OpenVPN Антизапрета. Я так понимаю, во всяком случае. Я пробовал выпиливать все, что связано с Атизапретом. Не помогло. Я пробовал вырезать вообще всё кроме маскарада в интернет, включая правила фильтрации, тоже не помогло.
Яссдэд
По задумке, отовсюду, так я перехватываю DNS запросы - идущие не на роутер, и принудительно отправляю их на DNS Antizapret. Тот, в свою очередь, в зависимости от того - есть ли искомый адрес среди заблокированных РКН, либо направляет к сайту напрямую, либо через OpenVPN Антизапрета. Я так понимаю, во всяком случае. Я пробовал выпиливать все, что связано с Атизапретом. Не помогло. Я пробовал вырезать вообще всё кроме маскарада в интернет, включая правила фильтрации, тоже не помогло.
Ну, остаётся вариант сбросить микрота, настроить самый базовый конфиг, чтобы просто заработал интернет, затем создать пул адресов для л2тп-клиентов, поднять л2тп-сервер, профиль с использованием пула, трёх простых юзеров с простыми паролями (хоть 111, 222, 333), на трёх яблах ручками создать впн-подключения, и проверить. Желательно всё ж не из локалки.
Яссдэд
Где-то всё-таки у вас мисконфиг: либо на микроте, либо на телефонах.
Яссдэд
У вас попробовали конфигурацию, которая у меня спокойно работает 🤷
Яссдэд
Три одновременно подключенных клиента одновременно запускают спидтест и работают в обе стороны без проблем.
Дм
Вроде подробно описал. Обычный VPLS создаёшь и он в списке интерфейсов, а BGP-VPLS динамический.
Dmitry
Добрый день. Микротик Ac2 - подключено 3 провайдера, упала скорость на всех (не превышает 20 мбит) - раньше было полноценно 100 мбит на всех 3х каналах. Куда смотреть?
Dmitry
загрузка проца 10-15% при попытке максимально использовать канал (тест скорости) загрузка поднимается до 50% а скорость канала не превышает 20 мбит (20%)
Виталий
7 бед - 1 ресет Я бы экспортнул конфиг, потом тестил скорость, подливая его по разделам. Но это не кошерно
Dmitry
Ну после ресета в 0 естественно
100 клиентов на нём сидят, 2-3 десятка сайтов и так помелочи ещё. рестарт сделал. ресет - не реально. Вопрос куда смотреть в первую очередь. что может влиять?
Виталий
С учётом нагрузки на проц - у меня кроме шейпера фантазии не хватает
Dmitry
шейпер - это queue?
Dmitry
на интерфейсах выключено
Dmitry
здесь тоже чисто. т.е. нет шейпера
Андрей
загрузка проца 10-15% при попытке максимально использовать канал (тест скорости) загрузка поднимается до 50% а скорость канала не превышает 20 мбит (20%)
загрузка проца или всех ядер поровну? Если в фв фильтрах есть например L7 - то может загружаться одно ядро под 100%, второе отдыхать, и вот вам скорость. fasttrack включен?
Dmitry
Dmitry
это может влиять на производительность?
Dmitry
есть тут желающие найти причину за деньги?
Alexandr
кто сломал?
░▒▓ТрезвыйЕжик▓▒░
Всё работает
Alexandr
Минск, белтелеком
Alexandr
вилать провайдеры чегось поломали...
Виталий
Минск, белтелеком
Картофанычу чем-то насолили Латыши
Alexandr
Alexandr
с оперным впном - открылось
Nikita
Привет,стоит задача,чтобы к сикрету ppp1 могли подключиться только с двух внешних ип адрессов. В caller-id можно ввести только один ип адрес,как можно обойти это ограничение?
Dmitry
ip-firewall-connections посмотрите
а что там смотреть, море соединений, ничего подозрительного. Какие критерии?
Roman
Коллеги, напомните, где можно было переключить VPN Server L2TP/IPSEK на работу через TCP вместо UDP?
Нигде, IPsec over TCP настолько редкое явление, что едва ли вы встретите реализацию в живую, несмотря на то, что она стандартизирована в RFC 9329.
ZlyddeN
ZlyddeN
странности с синхронизацией по NTP в логах пишет вроде получил время а в самом клиенте - ничего не обновлялось
ZlyddeN
куда копнуть? 😮 PS > system routerboard print routerboard: yes board-name: hAP ac^2 model: RBD52G-5HacD2HnD serial-number: E5780E4BB5D5 firmware-type: ipq4000L factory-firmware: 6.45.9 current-firmware: 6.48.6 upgrade-firmware: 6.48.6
Archi
ntp5.ntp-servers.net ntp6.ntp-servers.net вот эти попробовать например
ZlyddeN
трейс с Микрота никуда не уходит 😮 причем нету запрещающих правил ваще
ZlyddeN
ntp5.ntp-servers.net ntp6.ntp-servers.net вот эти попробовать например
08:58:00 ntp,debug,packet ntp: sending to 88.147.254.232 NTP packet (48 bytes) 08:58:00 ntp,debug,packet ntp: VN=4 08:58:00 ntp,debug,packet ntp: Mode=3 (Client) 08:58:00 ntp,debug,packet ntp: TransmitTimestamp=e77b4368ef4916ca
ZlyddeN
я так понимаю данные оно получило ?
ZlyddeN
о как. сам МТ без инета 😮
ZlyddeN
ping до 8888 не идут
ZlyddeN
хотя весь офис в инет ходит, даже ВПН сервер на нём работает 😮
Innokentiy
врфы?
Innokentiy
фильтр на аутпут или инпут?
ZlyddeN
а не.. есть чтото дефолтное
ZlyddeN
а как это влияет на доступ в инет самого Микрота? add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN
Nikita
Сбой сетевой инфраструктуры у Azure глобально: https://status.azure.com/ru-ru/status
ZlyddeN
на другом такое же и все ок
ZlyddeN
нашел 😊
ZlyddeN
это было поставлено для цепочки FORWARD и вообще выключено add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked
Archi
Не знаю как вы, я всегда сбрасываю дефолтный конфиг на микроте и с нуля настраиваю, ну его...
ZlyddeN
а теперь вопрос. Почему VPN сервер корректно функционировать продолжал? 😮 там же важно шобы время было одинаковым и у клиентов и у сервера
ZlyddeN
напрямую влияет
ага. сравнил с другим роутером
Innokentiy
там должно сверху быть правило allow established, related
ZlyddeN
там должно сверху быть правило allow established, related
вот оно для цепочки INPUT не корректно было
Bomberman
Доброго дня, коллеги. Что из свитчей микротик можете посоветовать на 10G?